CVE-2025-58360
Mis à jour :
Vulnérabilité XXE dans GeoServer
Une faille de sécurité de type XML External Entity (XXE) a été identifiée dans GeoServer, portant le code CVE-2025-58360. Elle affecte le traitement des entrées XML au niveau du point d’accès /geoserver/wms, plus précisément lors de l’opération GetMap. Cette faiblesse permet à un attaquant d’insérer des entités externes dans une requête XML.
L’exploitation de cette vulnérabilité peut mener à la lecture de fichiers arbitraires sur le serveur ainsi qu’à des attaques par Server-Side Request Forgery (SSRF), autorisant l’interaction avec des systèmes internes.
Points clés :
- Type de vulnérabilité : XML External Entity (XXE).
- Composant affecté : GeoServer, spécifiquement le point d’accès
/geoserver/wmset l’opérationGetMap. - Conséquences : Lecture de fichiers arbitraires, Server-Side Request Forgery (SSRF).
Vulnérabilités identifiées :
- CVE-2025-58360
Versions affectées :
- GeoServer versions antérieures à 2.25.6.
- GeoServer versions 2.26.0 à 2.26.3 (exclues).
- GeoServer versions antérieures à 2.27.0.
Recommandations :
Il est fortement recommandé aux utilisateurs de mettre à jour GeoServer vers l’une des versions suivantes pour corriger cette vulnérabilité :
- GeoServer 2.25.6
- GeoServer 2.26.3
- GeoServer 2.27.0
